OpenAI
Þessi síða var vélþýdd. Skoða upprunalegu ensku greinina.

Stilling SSO

Þetta skjal leiðir þig í gegnum uppsetningu SSO fyrir ChatGPT og API Platform

Uppfært: 7 days ago

Forkröfur

Til að setja upp SSO verður þú að:

  1. Vera með OpenAI-áætlun með Global Admin Console

  2. Vera alþjóðlegur stjórnandi

Áður en þú heldur áfram skaltu skoða skjalsíðurnar okkar fyrir yfirlit yfir SSO og notendastjórnun til að tryggja að þú þekkir SSO-innviði okkar.

Ef þú hefur áður stillt SSO fyrir API Platform skipulagseiningu eða ChatGPT vinnusvæði ættu SSO-stillingarnar þínar nú þegar að vera tiltækar til uppsetningar á síðunni OpenAI Identity. Ef vinnusvæðið eða skipulagseiningin sem þú vilt virkja SSO fyrir birtist ekki í Global Admin Console skaltu hafa samband við support@openai.com.

⚠️ Notendur þínir verða útilokaðir ef SSO er ekki rétt sett upp!

Röng uppsetning getur valdið því að notendur þínir lokist úti úr skipulagseiningum og vinnusvæðum þar sem SSO er stillt sem áskilið. Við mælum með að þú, sem alþjóðlegur stjórnandi, hafir SSO áfram sem valfrjálst í stjórnendagáttinni.

Hafðu tvo aðskilda innskráða glugga opna meðan á uppsetningu stendur:

  1. Einn innskráðan í huliðsglugga

  2. Einn innskráðan í venjulega vafranum þínum

Þetta gerir þér kleift að prófa innskráningarferlið og SSO-/lénsstaðfestingaruppsetninguna í öðrum glugganum og afturkalla breytingarnar ef þörf krefur í hinum glugganum.

Prófun á SSO

Ef þú vilt prófa uppsetningarferlið án þess að hætta á áhrif á notendur þína geturðu gert það í gegnum forritið hér.

Að ljúka tengingu með góðum árangri í þessu prófunarforriti verður ekki tengt við framleiðsluskipulagseininguna þína né mun það vista tenginguna (svo þú getur endurnýtt sömu færibreytur í framleiðsluumhverfinu þínu þegar þú ert tilbúin/n). Þetta þýðir að það er öruggt að nota það sem sandkassa eða tilraunasvæði á meðan þú kynnist kröfunum og leysir úr vöntuðum forkröfum.

Virkja SSO

Til að byrja skaltu fara á síðuna OpenAI Identity úr Global Admin Console. Þú getur einnig farið á þá síðu með tenglinum á síðunni "Identity & Provisioning" undir stillingunum "Manage Workspace" í ChatGPT eða á flipanum Identity í stillingum API Platform skipulagseiningarinnar þinnar.

Sum dæmanna hér að neðan sýna uppsetningu í Okta, en sama rökfræði ætti að eiga við um allar SAML IdP-veitur.

Lénsstaðfesting

Til að virkja SSO krefjumst við þess að þú staðfestir fyrst að minnsta kosti eitt lén.

Mikilvægt: Mundu að skoða áhrif niðurstreymis sem lénsstaðfesting getur haft á notendur með það lén.

Smelltu á hnappinn "+ Add Domain" og sláðu inn DNS-lénið þitt til að byrja:

Verify a new domain dialog with example.com entered and Submit available

Þegar þú hefur sent þetta inn fáum við þér lykil til að staðfesta eignarhald á léninu þínu. Farðu til DNS-veitunnar þinnar og bættu við TXT-færslu með uppgefnu gildinu:

Image

TXT-færslan þín verður að vera aðgengileg með DNS-uppflettingu til að staðfestingarathugunin takist.

Eftir að þú hefur lokið þessu hjá DNS-veitunni þinni skaltu fara aftur á uppsetningarsíðuna og smella á hnappinn "Check". Ef eignarhald á léninu þínu var staðfest með góðum árangri sérðu stöðuna uppfærða í "Verified."

Domain management page with company.abc listed as Verified

Þú getur bætt við allt að 99 staðfestum lénum fyrir hverja stjórnendagátt og við gefum þér 7 daga frest til að ljúka staðfestingarathuguninni áður en lén er merkt sem útrunnið. Lén er aðeins hægt að staðfesta á einni stjórnendagátt. Ef þú þarft að staðfesta sama lén fyrir skipulagseiningu eða vinnusvæði sem er ekki í stjórnendagáttinni þinni skaltu hafa samband við þjónustuver.

Stilla forritið þitt

Eftir að þú hefur staðfest lénið þitt með góðum árangri geturðu haldið áfram með SSO-uppsetninguna með því að stilla IdP-forritið þitt.

Til að byrja skaltu smella á hnappinn "Set up SSO":

OpenAI Admin Identity & Access page with Single Sign-On section and Set up SSO button

Velja auðkennisveitu

Þú getur valið úr lista yfir vinsælustu IdP-veiturnar sem styðja innbyggðar SAML-samþættingar. Ef þú sérð ekki IdP-veituna þína á listanum eða ef þú vilt nota OIDC-tengingu geturðu valið viðeigandi Custom-tengingarhnapp sem birtist neðst:

Identity provider selection screen for SSO setup with common providers plus Custom SAML and Custom OIDC

Búa til/tengja forritið

Þú getur nú fylgt skref-fyrir-skref uppsetningarleiðarvísi sem hjálpar þér að búa til og tengja IdP-forritið þitt við okkur. Leiðbeiningarnar geta verið örlítið mismunandi eftir því hvaða IdP þú notar, en almenn uppsetning er sú sama:

OpenAI Configure Single Sign-On page with Okta selected and step 1 Create a SAML Integration

Athugaðu að vefslóðirnar sem gefnar eru upp í stofnunarskrefinu verða einstakar fyrir skipulagseininguna þína:

Configure SAML step with Single sign-on URL and Audience URI values to copy into Okta

Mikilvægt: Ef þú velur að endurstilla virka SSO-tengingu munu þessi vefslóðagildi breytast. Þegar þú setur upp SSO aftur þarftu að ganga úr skugga um að uppfæra þau í forritinu þínu í samræmi við það.

Þegar þú hefur lokið uppsetningu vefslóðarinnar geturðu haldið áfram að skilgreina eigindakortlagningu fyrir notendur sem eru auðkenndir í gegnum forritið þitt.

Eigindakortlagning

Eigindakortlagningin sem þú skilgreinir í SSO-forritinu þínu ræður því á endanum hvaða OpenAI-reikningar eru auðkenndir og hvernig notendur þínir birtast í OpenAI-vörum. Núverandi notendalíkan okkar styður þrjá eiginleika:

  1. Netfang (áskilið í SAML-svarinu, ákvarðar hvaða reikningur er opnaður)

  2. Fornafn (valfrjálst, en mælt er með því)

  3. Eftirnafn (valfrjálst, en mælt er með því)

Athugið: Við styðjum ekki afkóðun SAML-svara. Gakktu úr skugga um að þú sért ekki að dulkóða svarið þitt eða staðhæfinguna svo við getum borið kennsl á eigindin rétt.

Það fer eftir IdP-veitunni þinni hvernig nákvæm eigindakortlagning er. Við mælum með að fylgja nákvæmlega þeirri kortlagningu sem sýnd er fyrir IdP-veituna þína í uppsetningarleiðarvísinum, t.d. væri Okta svona:

Image

Ef þú sérð nýja notendur birtast með netföngin sín stillt á birtingarnafn þeirra skaltu skoða eigindakortlagninguna þína og staðfesta að þú sért ekki að dulkóða svörin þín.

Að öðrum kosti, ef nýir notendur eru beðnir um að slá inn nafn sitt og fæðingardag bendir það líklega til þess að við séum ekki að bera kennsl á rétt nafnagildi úr eigindasvarinu þínu.

Breytingar á netfangi

Stundum getur netfang notanda verið uppfært í IdP-kerfinu þínu, til dæmis

  • Lögformleg nafnabreyting eftir hjónaband

  • Fyrirtækið þeirra var keypt og þau fengu nýtt lén

  • o.s.frv.

Ef þetta breytir gildi emailaddress-fullyrðingarinnar í SSO SAMLResponse verður annar OpenAI-notandi sem tengist nýja netfanginu opnaður (og búinn til ef hann var ekki áður til) við árangursríka SSO-innskráningu. Þessum notanda þarf að bjóða sérstaklega í skipulagseininguna eða vinnusvæðið, aðskilið frá upphaflega notandanum.

Aðalnetföng

Í sumum tilvikum gætirðu verið með notendur með mörg mismunandi netföng. Þetta er algengt í stærri fyrirtækjum sem eru með dreifð póstkerfi eða hjá Edu-viðskiptavinum með mismunandi skóla, til dæmis

Í þessum aðstæðum mælum við með að tryggja að SAML-svarið þitt innihaldi aðeins eitt netfang í eigindum sínum, þar sem mörg netföng geta valdið ruglingi þegar við reynum að tengja það við nýjan eða fyrirliggjandi notanda.

Að auki, ef notendur hafa fast netfang (t.d. UPN), mælum við með að nota það í eigindakortlagningunni til að tryggja að þeir hafi stöðugan OpenAI-notandareikning sem verður ekki fyrir áhrifum þegar öðrum netföngum þeirra er breytt.

Veita aðgang að IdP-forriti

Þegar þú hefur búið til eigindakortlagninguna með góðum árangri mun leiðarvísirinn leiða þig í gegnum skrefin til að veita réttum notendum aðgang í gegnum þá hópa sem þú vilt nota.

Vinsamlegast skoðaðu ráðleggingar okkar um notendastjórnun fyrir bestu starfsvenjur.

Stilla lýsigögn IdP

Á þessum tímapunkti í uppsetningunni hefurðu tvo aðskilda valkosti til að skilgreina lýsigögn IdP-veitunnar þinnar: Dynamic Configuration og Manual Configuration.

Dynamic Configuration

Þetta er ráðlagði og einfaldasti kosturinn. Með Dynamic Configuration þarftu einfaldlega að gefa upp Metadata URL (nú fyllt með SSO-vefslóðinni og Entity ID sem þú stilltir fyrr) sem tengist forritinu þínu. Uppsetningarleiðarvísirinn sýnir þér hvar þú getur fundið þetta í IdP-veitunni þinni:

Okta SAML app Sign On tab with Metadata URL and Copy action for uploading identity provider metadata

Manual Configuration

Eins og nafnið gefur til kynna krefst Manual Configuration aðeins meiri vinnu. Það fer eftir IdP-veitunni þinni, en þú þarft að slá inn samsvarandi SSO-vefslóð og útgefanda IdP, ásamt x.509-vottorði:

SSO setup step 5 with Manual configuration selected for entering identity provider metadata

Innskráning hafin af IdP

Ef þú vilt að notendur þínir geti smellt á reit á mælaborðinu sínu og verið sjálfkrafa auðkenndir geturðu stillt auðkenningu sem er hafin af IdP í forritið þitt sem hluta af uppsetningarferlinu. Nákvæmt ferli er mismunandi eftir IdP-veitunni þinni, en almenna ferlið notar uppgefna vefslóð á forminu:

Sem dæmi mun Okta leiða þig í gegnum stofnun nýs Bookmark Application með þessari vefslóð:

Okta Create Bookmark App step with Platform label and an OpenAI enterprise login URL entered

Á meðan Entra ID leyfir þér að slá uppgefna "Sign on URL" inn í viðeigandi eyðublað:

Microsoft Entra Basic SAML Configuration with Identifier and Reply URL fields filled for SSO setup

Mikilvægt: Ef þú velur að endurstilla virka SSO-tengingu munu þessi vefslóðagildi breytast.

Það þýðir að þegar þú stillir nýju tenginguna þarftu einnig að uppfæra innskráningarvefslóðina þína í samræmi við það, annars geta notendur ekki auðkennt sig í gegnum reitina sína.

Ljúka uppsetningu

Þegar þú hefur stillt lýsigögn IdP-kerfisins þíns geturðu smellt á "Continue" til að halda áfram og setja upp valfrjáls bókamerkjaforrit. Síðasta skyldubundna stillingarskrefið verður á síðunni "Test Single Sign-On":

OpenAI Configure Single Sign-On Step 8 with Continue to sign-in button for testing Okta SSO

Eftir að þú smellir á "Continue to sign-in," mun leiðarvísirinn reyna að prófa nýju tenginguna þína. Ef allt gengur vel hefurðu í raun virkjað SSO. Þú ættir nú að sjá þetta endurspeglast á stillingarsíðunni þinni:

OpenAI Single Sign-On test succeeded confirmation page
Connection activated for ChatGPT with Okta, with test sign-in and valid metadata configuration

Notendur í IdP-hópnum þínum með samsvarandi reikninga eða boð ættu nú að geta skráð sig inn með SSO:

  • Þeir geta farið á chatgpt.com eða platform.openai.com, slegið inn netfangið sitt og síðan auðkennt sig eftir að við vísum þeim áfram til IdP-veitunnar þeirra

  • Þeir geta notað vefslóð bókamerkjareitsins sem þú stilltir (valfrjálst) í uppsetningunni

Ef þú kemst að því að notendur þínir geti ekki auðkennt sig með góðum árangri og þú lendir í vandræðum með að afturkalla breytingarnar skaltu hafa tafarlaust samband við þjónustuver til að fá aðstoð.

Mundu að þegar SSO er virkjað á API Platform gildir lénsstaðfestingin fyrir alla notendur með það lén. Þetta þýðir að jafnvel þótt notendurnir tilheyri ekki Enterprise-skipulagseiningunni þinni þurfa þeir samt að vera hluti af IdP-hópnum þínum til að fá aðgang að persónulegum skipulagseiningum sínum.

Úrræðaleit vegna innskráninga

Ef þú lendir í vandræðum með að skrá þig inn eftir að hafa virkjað SSO geturðu skoðað síðuna okkar með algengum spurningum og úrræðaleit til að fá aðstoð við að greina algengar villur. Ef þú finnur ekki fullnægjandi svar þar skaltu endilega hafa samband við þjónustuver.

Var þessi grein gagnleg?